Deliverability

Was ist DMARC?

DMARC ist ein E-Mail-Richtlinien- und Berichtsmechanismus, der prüft, ob SPF oder DKIM die Domain in der sichtbaren From-Adresse authentifiziert.

Eine Nachricht kann die Authentifizierung für eine Domain bestehen und dem Empfänger gleichzeitig eine andere Domain anzeigen.

Wie prüft DMARC eine Nachricht?

Der empfangende Server prüft, ob ein bestandenes SPF- oder DKIM-Ergebnis mit der Domain in der sichtbaren From-Adresse übereinstimmt. Ein einzelner übereinstimmender Pass reicht aus, damit DMARC besteht.

  1. Sie veröffentlichen Ihre DMARC-Richtlinie im DNS.
  2. Der Empfänger ruft die Richtlinie ab und prüft SPF, DKIM und die Domain-Übereinstimmung.
  3. Wenn keine der Methoden besteht und übereinstimmt, berücksichtigt der Empfänger Ihre angeforderte Fehlerrichtlinie zusammen mit seinen eigenen Filterregeln.
  4. Teilnehmende Empfänger senden Authentifizierungsberichte an die von Ihnen angegebenen Adressen.

SPF, DKIM und DMARC haben unterschiedliche Aufgaben. SPF prüft, ob eine sendende IP für die Envelope-From-Domain autorisiert ist, die Bounces empfängt. DKIM verifiziert eine Signatur über den signierten Nachrichteninhalt. DMARC verbindet eines der beiden Ergebnisse mit der Domain, die der Empfänger sieht.

Was bedeutet Domain-Alignment?

Alignment bedeutet, dass die authentifizierte Domain unter Ihrer gewählten Abgleichregel mit der sichtbaren From-Domain übereinstimmt. Bei SPF ist die authentifizierte Identität normalerweise die Envelope-From-Domain. Bei DKIM ist es die d=-Domain der Signatur.

Relaxed Alignment erlaubt Subdomains, die dieselbe Organisationsdomain teilen, also die registrierte Domain wie example.com. Strict Alignment erfordert eine exakte Übereinstimmung. Zum Beispiel stimmt send.example.com mit example.com unter relaxed SPF-Alignment überein, aber nicht unter strict Alignment.

Die Tags aspf und adkim wählen strict (s) oder relaxed (r) Alignment für jede Methode. Beide sind standardmäßig relaxed. Wie DMARC funktioniert beschreibt die Prüfungen ausführlicher.

Was steht in einem DMARC-Record?

Ein DMARC-Record ist ein DNS-TXT-Record unter _dmarc unterhalb Ihrer Domain. Dieses Beispiel fordert Berichte an, ohne Quarantäne oder Ablehnung anzufordern:

_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc-aggregate@example.com; ruf=mailto:dmarc-afrf@example.com; pct=100"
TagBedeutung im Beispiel
v=DMARC1Identifiziert den Record als DMARC.
p=noneFordert keine DMARC-Durchsetzung an, während Sie Authentifizierungsergebnisse prüfen.
ruaBenennt das Postfach für Aggregatberichte.
rufBenennt das Postfach für Fehlerberichte; Empfänger stellen diese Berichte möglicherweise nicht bereit.
pct=100Wendet eine angeforderte Durchsetzungsrichtlinie auf alle fehlschlagenden Nachrichten an; macht p=none nicht zur Durchsetzung.

Ersetzen Sie die Beispieldomain und die Berichtsadressen durch Ihre eigenen. Die DMARC-Record-Erklärung behandelt weitere Einstellungen.

Was kann eine DMARC-Richtlinie durchsetzen?

Ihre Richtlinie fordert an, wie Empfänger Nachrichten behandeln, die DMARC nicht bestehen. Der Empfänger trifft die endgültige Zustellentscheidung.

RichtlinieIhre Anforderung
p=noneKeine DMARC-spezifische Durchsetzung anwenden. Andere Spam- und Sicherheitsprüfungen gelten weiterhin.
p=quarantineFehlschlagende Nachrichten als verdächtig behandeln, typischerweise durch Einordnung in den Spam-Ordner.
p=rejectFehlschlagende Nachrichten ablehnen.

DMARC adressiert die unautorisierte Nutzung Ihrer Domain in der From-Adresse. Es verhindert nicht, dass jemand eine andere, ähnlich aussehende Domain verwendet oder Ihren Anzeigenamen kopiert. Ein DMARC-Pass garantiert auch keine Inbox-Platzierung. RFC 7489, die DMARC-Spezifikation, überlässt die Nachrichtenannahme dem Empfänger.

Wie beginnen Sie mit der Durchsetzung einer Richtlinie?

Beginnen Sie mit p=none und Aggregatberichten, identifizieren und authentifizieren Sie dann jede legitime Sendequelle, bevor Sie die Richtlinie verschärfen. Das verhindert, dass eine durchsetzende Richtlinie einen Absender blockiert, den Sie vergessen haben zu konfigurieren.

Aggregatberichte zeigen die von teilnehmenden Empfängern gemeldeten Authentifizierungsergebnisse. Fehlerberichte liefern Details auf Nachrichtenebene, wenn ein Empfänger sie bereitstellt. Fehlende Berichte belegen nicht, dass niemand Ihre Domain verwendet hat.

Wechseln Sie zu Quarantäne oder Ablehnung, nachdem Sie legitime Authentifizierungsfehler behoben haben. Die DMARC-Richtlinien-Erklärung und die Einrichtungsschritte behandeln diesen Rollout.

Wie konfigurieren Sie DMARC für Bird?

Sie veröffentlichen die für Ihre Sendedomain zurückgegebenen Records: DKIM, den Return-Path-CNAME und eine gültige DMARC-Richtlinie. Eine gültige Richtlinie, die die Domain abdeckt, kann von ihrer Organisationsdomain geerbt werden. p=none erfüllt die DMARC-Prüfung von Bird.

Die Domain-Antwort meldet die Richtlinienprüfung in capabilities.dmarc.status. Prüfen Sie capabilities.sending.status auf Bereitschaft für DKIM, Return-Path und DMARC. Beide Felder verwenden diese Status:

StatusBedeutung und Aktion
pendingDie Verifizierung wurde nicht ausgeführt oder läuft; warten Sie auf das Ergebnis.
verifiedDie DNS-Records der Funktion stimmen mit den erwarteten Werten überein.
warningZuvor verifizierte Records stimmen nicht mehr überein; korrigieren Sie sie, bevor die Kulanzfrist endet. Der Versand ist noch nicht betroffen.
failedEin DNS-Wert ist falsch; korrigieren Sie ihn.
temporary_failureEine DNS-Abfrage ist vorübergehend fehlgeschlagen; die Verifizierung wird automatisch erneut versucht.
not_configuredDie Funktion ist für diese Domain nicht eingerichtet.

Der Sendedomain-Leitfaden behandelt die Verifizierung, und der Authentifizierungs-Leitfaden erklärt die DNS-Records.

In die Praxis umsetzen.

Weiter mit der Dokumentation, Anleitungen und Beispielen zu diesem Thema. Die Ressourcen sind auf Englisch.

Implementierungs-Briefing erhalten

Bauen Sie auf demselben Netzwerk auf.

Ein Test-API-Schlüssel steht Ihnen sofort zur Verfügung. Der Produktivbetrieb wird freigeschaltet, sobald Sie eine Zahlungsmethode hinzufügen und einen Absender verifizieren.

Starten Sie mit einem Kanal.
Fügen Sie die anderen hinzu, wenn Sie bereit sind.

Ein Test-API-Key steht Ihnen sofort zur Verfügung. Der Produktivzugang wird freigeschaltet, sobald Sie eine Zahlungsmethode hinzufügen und einen Absender verifizieren.

Sie nutzen Claude Code, Cursor oder Codex? Kopieren Sie einen Setup-Prompt und Ihr Agent installiert die Bird CLI und Skills für Sie. Wählen Sie Ihren:

Cursor